143
4.9. Пользователь должен выбирать трудно подбираемые пароли. При
выборе пароля запрещается:
использовать в пароле подряд идущие в алфавите или раскладке
клавиатуры символы (например, «QWErtyu», «qazxswEDC», «zyxwVUTS» и пр.);
использовать в пароле осмысленные слова, сленговые выражения или
общеупотребительные сокращения, имена собственные (названия, имена и
фамилии), в том числе набранные на регистре другого языка или
преобразованные транслитерацией (например, «grapefruit», «Churchill», «admin»,
«cbcntvf» (система), «svetofor» и пр.);
включать в пароль последовательности из трех и более повторяющихся
символов (например, «qqqAAA123», «ad1111C», «ZZZZaaaa1» и пр.);
включать в пароль ассоциированную с пользователем или
информационной системой информацию: ФИО пользователя или его ближайших
родственников, марку автомобиля, идентификатор пользователя в
информационной системе, название информационной системы или сервера и т.д.
(например, «dmitry666»).
5. Использование паролей
5.1. Пароль должен быть известен только его владельцу. Запрещается
сообщать пароль кому бы то ни было, в том числе администраторам систем и
работникам управления информатизации.
5.2. Работники обязаны обеспечить конфиденциальность своих паролей.
Запрещается разглашать и передавать свои пароли другим работникам, хранить
пароли в открытом доступе, а также сохранять пароли в открытом (не
защищенном) виде на магнитных носителях. При вводе пароля пользователю
необходимо исключить возможность его подсматривания посторонними
лицами.
5.3. При покидании рабочего места более чем на 2 (две) минуты
пользователь обязан заблокировать свой компьютер.
5.4. В случае компрометации (факт ознакомления с паролем лица, не
являющегося его владельцем) пароля или подозрении на компрометацию
пользователь обязан уведомить об этом офицера ИБ Института и
незамедлительно сменить свой пароль.
5.5. Запрещается включение паролей в автоматизированный процесс
регистрации (например, с использованием хранимых макрокоманд или
функциональных клавиш) без применения дополнительных мер защиты.
5.6. При использовании встроенных учетных записей на системных
компонентах (серверы, СУБД, сетевое оборудование, средства виртуализации,
прикладное программное обеспечение, средства защиты информации)
запрещено использовать пароли, установленные производителем по
умолчанию.